Pourquoi configurer la protection étendue dans Exchange Server ?
La protection étendue est une fonctionnalité de sécurité critique qui empêche les attaques de relais d'authentification et les attaques de type homme du milieu contre Exchange Server. Elle fonctionne en liant l'authentification Windows (NTLM) aux informations de canal TLS dans IIS, rendant impossible pour les attaquants de relayer des jetons d'authentification capturés vers d'autres services.
Depuis août 2022, Microsoft a rendu la protection étendue obligatoire pour le renforcement de la sécurité d'Exchange Server. Les serveurs sans cette protection restent constamment vulnérables aux attaques d'authentification sophistiquées. Exchange Server 2019 CU14 et les versions ultérieures activent automatiquement la protection étendue lors de l'installation, mais les versions plus anciennes prises en charge nécessitent une configuration manuelle.
Quelles attaques d'authentification la protection étendue empêche-t-elle ?
La protection étendue atténue spécifiquement les attaques de relais NTLM où les attaquants interceptent les demandes d'authentification et les rejouent contre d'autres services Exchange. Sans cette protection, un attaquant qui capture le trafic d'authentification NTLM peut potentiellement accéder aux boîtes aux lettres, aux interfaces administratives ou à d'autres services Exchange en utilisant les identifiants capturés.
La protection fonctionne en créant une liaison cryptographique entre le canal TLS et le jeton d'authentification, garantissant que les demandes d'authentification ne peuvent être utilisées que dans la session TLS spécifique où elles ont été créées. Cela rend les attaques de relecture de crédentiels inefficaces même si l'attaquant a accès au réseau.
Quelles versions d'Exchange Server prennent en charge la protection étendue ?
La protection étendue est prise en charge sur Exchange Server 2013, 2016 et 2019, mais nécessite des mises à jour minimales spécifiques. Exchange 2016 et 2019 nécessitent au moins la mise à jour de sécurité d'août 2022, tandis qu'Exchange 2013 nécessite le même niveau de correctif minimal. Exchange 2019 CU14 et les versions ultérieures activent automatiquement la protection étendue lors de l'installation, rendant la configuration manuelle inutile pour les nouvelles installations.



